← Alle Hilfe-ArtikelSicherheit

API-Schlüssel und Webhooks sicher halten

Geheime Schlüssel bleiben auf Servern, Webhooks werden verifiziert, und einen Schlüssel zu rollen ist normale Wartung.

Geheime Schlüssel (sk_…) gehören auf Ihren Server, in einen Secret Store, nie in ein Repository, eine Mobile-App oder Frontend-JavaScript. Publishable Keys (pk_…) sind die, die sicher in den Browser dürfen.

Rotieren Sie einen Schlüssel, wenn jemand geht, ein Laptop verschwindet oder ein Schlüssel geloggt worden sein könnte. Die Rotation ist bewusst als Routine angelegt.

Verifizieren Sie jede Webhook-Signatur, bevor Sie dem Payload trauen, und verarbeiten Sie Ereignisse idempotent — Zustellungen erfolgen mindestens einmal, und die Reihenfolge ist nicht garantiert.

Geben Sie Ihren Entwicklern die Entwicklerrolle. Sie kann Schlüssel und Webhooks verwalten, aber kein Geld bewegen — das begrenzt den Schaden jeder einzelnen Kompromittierung.

Kommen Sie nicht weiter?

Schreiben Sie uns von Ihrer Konto-E-Mail-Adresse, wir übernehmen ab da.

Support kontaktieren